
CVE-2021-42948 का विश्लेषण करता है, जो HotelDruid में एक सत्र टोकन एक्सपोज़र भेद्यता है, यह प्रदर्शित करता है कि कैसे GET पैरामीटर सत्र आईडी लीक करते हैं और सत्र अपहरण को सक्षम करते हैं।
HotelDruid होटल प्रबंधन सॉफ्टवेयर v3.0.3 और उससे नीचे के संस्करणों में GET पैरामीटर के माध्यम से कई लिंक्स में सत्र टोकन उजागर होते पाए गए, जिससे हमलावर उपयोगकर्ता सत्र आईडी तक पहुंच प्राप्त कर सकते हैं।
एप्लिकेशन के प्रमाणित पृष्ठों तक पहुंचने के लिए उपयोग किया जाने वाला सत्र टोकन head.php फ़ाइल से उत्पन्न GET विधियों के माध्यम से पारित किया जाता है। head.php फ़ाइल एप्लिकेशन के विभिन्न कार्यों तक नेविगेट करने के लिए एप्लिकेशन का मेनू बार बनाती है। मेनू बार में प्रत्येक लिंक सत्र टोकन को पैरामीटर id_sessione के मान के रूप में उजागर करता है।
सत्र टोकन का सादा पाठ GET अनुरोधों में उजागर होता है, जिसे हमलावर प्रॉक्सी, मैन-इन-द-मिडिल हमलों या इसी तरह के माध्यम से रोक सकते हैं और एप्लिकेशन उपयोगकर्ता सत्रों को हाईजैक करने के लिए उपयोग कर सकते हैं।
विक्रेता ने इस भेद्यता को ठीक करने के लिए पैच जारी नहीं करने का निर्णय लिया है।
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42948